In 2025 zijn meer dan 11,1 miljoen apparaten geïnfecteerd geraakt met infostealers, malware die gericht is op het stelen van inloggegevens en andere identiteitsgegevens. Deze vorm van malware is uitgegroeid tot de belangrijkste bron van gestolen credentials voor aanvallers, omdat het hen toegang verschaft tot systemen als een geautoriseerde gebruiker, zonder dat er sprake is van een geforceerde inbraak. Dit maakt de aanval sneller, eenvoudiger, minder zichtbaar en effectiever.
Volgens rapporten van Flashpoint circuleren er inmiddels meer dan 3,3 miljard gestolen credentials, browsergegevens, sessie-informatie en andere vormen van identiteit op illegale marktplaatsen. Deze gegevens bieden niet alleen toegang tot doelwitten, maar vaak ook geautoriseerde toegang tot waardevolle data, die onopgemerkt blijft door beveiligingsmaatregelen binnen het netwerk. Flashpoint identificeerde meer dan 30 unieke varianten van infostealers, die via het underground ecosysteem vaak als malware-as-a-service (MaaS) worden aangeboden, soms al vanaf 60 dollar per maand.
In 2025 waren Lumma, Acreed, Rhadamanthys, Vidar en StealC de meest succesvolle infostealers, maar in de eerste maanden van 2026 nam Vidar een dominante positie in met meer dan 73% van alle geïnfecteerde apparaten, terwijl Lumma terugviel naar 1,1%. Aanvallers gebruiken deze malware om apparaten binnen een netwerk te infecteren, vaak via social engineering-aanvallen gericht op gebruikers van desktops en laptops. Een succesvolle infectie biedt toegang tot netwerkgegevens die verdere penetratie mogelijk maken.
Infostealers controleren vaak eerst of ze in een sandbox draaien om detectie te vermijden en gebruiken technieken zoals string-encryptie en code-obfuscatie om analyse te bemoeilijken. Ze verzamelen vervolgens diverse gegevens, waaronder website- en enterprise-credentials (zoals VPN, RDP, VNC), SaaS- en cloudplatformlogins, e-mailaccounts, wachtwoordmanagers, autofill-gegevens, browsercookies, sessietokens, extensies, cryptocurrency-walletinformatie en creditcardgegevens. Daarnaast verzamelen ze systeemmetadata zoals besturingssysteemversie, hardware en IP-adres, waarmee ze niet alleen identiteit maar ook context stelen.
De verzamelde data worden verpakt in zogenaamde stealer logs, vaak gecomprimeerd en versleuteld om detectie door data loss prevention-systemen te voorkomen, en vervolgens naar servers van de aanvaller gestuurd. Deze logs worden door de aanvallers gemonetariseerd, bijvoorbeeld door persoonlijk misbruik of door verkoop op illegale markten.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *